Attaque de l'homme du milieu
En clair
Quelqu'un se place entre votre appareil et le service que vous utilisez. Tout fonctionne normalement à l'écran — c'est le trajet de vos données qui a changé.
Ce que cherche l'attaquant : voler des identifiants.
Définition
Une attaque de l'homme du milieu désigne toute situation où un tiers s'intercale entre deux correspondants qui se croient en relation directe, et se trouve en mesure de lire ou de modifier ce qui transite. C'est la catégorie générale ; les fiches de cette famille en décrivent les formes concrètes — faux point d'accès, usurpation sur le réseau local, détournement de résolution de noms — et cette page n'en redéfinit aucune.
Comment ça fonctionne
Le principe est toujours le même : obtenir que votre trafic passe par un point contrôlé, puis en tirer quelque chose. Ce qui varie est la manière d'obtenir ce passage. Le tiers peut fournir le réseau lui-même, en publiant un point d'accès qui ressemble à celui que vous attendez. Il peut, sur un réseau que vous avez déjà rejoint, se faire passer pour la passerelle auprès de votre appareil. Il peut agir sur la traduction des noms de sites en adresses, de sorte qu'une adresse correcte mène à un serveur qui ne l'est pas. Ce qu'il obtient dépend ensuite entièrement du chiffrement. Face à une connexion chiffrée de bout en bout, il voit les destinations et les volumes, non le contenu — ce qui est déjà une information, mais pas vos identifiants. En l'absence de chiffrement, il voit tout, et peut modifier ce qui passe : injecter du contenu dans une page, remplacer un fichier en cours de téléchargement, rediriger vers une copie d'un site. C'est pourquoi la vérification de la connexion sécurisée n'est pas ici un détail de forme : c'est la seule chose qui distingue les deux situations.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Avertissement de certificat, d'identité de site ou de connexion non privée, sur un site habituellement sans problème
- Site connu qui s'affiche en connexion non sécurisée alors qu'il ne l'était pas
- Sessions fermées, connexions à refaire, formulaires qui échouent sans raison sur un réseau donné
- Page de connexion au Wi-Fi qui réapparaît en réclamant davantage qu'à l'ordinaire
- Aucun signe — c'est le cas le plus fréquent lorsque le trafic est chiffré et simplement observé
Comment vérifier
Ne passez jamais outre un avertissement de certificat : sur un réseau public, c'est l'unique signal fiable de cette famille, et il ne se produit pas sans raison. Vérifiez que l'adresse du site est bien celle attendue, en connexion sécurisée. Si un doute persiste, changez de réseau — un partage de connexion depuis votre téléphone suffit — et regardez si le comportement disparaît : c'est la comparaison la plus concluante à votre portée.
Que faire
Sur un réseau que vous ne maîtrisez pas, tenez-vous-en aux services qui utilisent une connexion chiffrée, ce qui est aujourd'hui le cas de la quasi-totalité des sites sérieux, et n'ignorez aucun avertissement de sécurité. Gardez votre système et votre navigateur à jour : les protections contre ce type d'interception sont largement dans le logiciel, pas dans votre attention.
Si c'est déjà arrivé
Depuis un autre réseau, changez les mots de passe des services utilisés pendant la période concernée et fermez les sessions ouvertes. Vérifiez l'activité récente de vos comptes principaux. Si un téléchargement a eu lieu sur ce réseau, ne l'exécutez pas et reprenez-le depuis une connexion de confiance — le remplacement d'un fichier en cours de transfert est l'un des usages de ce procédé. Signalez les faits sur cybermalveillance.gouv.fr.
Questions fréquentes
- Le cadenas dans la barre d'adresse me protège-t-il ?
- Il indique que la connexion est chiffrée, ce qui empêche un intermédiaire d'en lire le contenu — c'est précisément la protection utile ici. Il ne dit rien en revanche sur l'honnêteté du site lui-même : un site frauduleux peut parfaitement présenter une connexion sécurisée. Le cadenas répond à « qui peut lire ? », pas à « à qui je parle ? ».
- Un VPN règle-t-il le problème ?
- Il déplace la confiance. Votre trafic est chiffré jusqu'au serveur du fournisseur, ce qui neutralise un intercepteur situé sur le réseau local — utile sur un Wi-Fi public. Mais le fournisseur voit alors ce que voyait cet intercepteur, et vous lui accordez ce que vous refusiez à l'autre. Un VPN est un outil, pas une garantie.
Attaques liées
Sources officielles
Aussi appelée : man in the middle, MITM, attaque de l'intercepteur, homme du milieu.
Cette fiche fait partie de la famille Réseaux et Wi-Fi. Mise à jour : 2026-09-03.